Массовость внедрения «Интернет — Клиента», как было сказано выше, обеспечивается ценой системы и абсолютной простотой начала работы с ней или ее инсталляции. О цене речь пойдет в отдельном разделе, поэтому опишем ниже особенности реализации «Интернет — Клиента» в рамках BS-Client v.3, обеспечивающие ее безболезненную установку самым неподготовленным клиентом:
Кроме того, сама суть «Интернет — Клиента», подразумевающая присутствие минимального «защитного» программного обеспечения на клиентском месте, обеспечивает безболезненное внесение любых изменений, поскольку вне зависимости от количества клиентов они касаются только банковского сервера.
Безопасность
Поставляемая в подсистеме «Интернет — Клиент» на одной дискете (или скачиваемая с сайта банка) система BS-Defender устанавливается автоматически при запуске Setup и осуществляет следующие функции: проверку ЭЦП и дешифрацию всего, что пришло из банка, и шифрацию и подпись того, что отправляется в банк, а также подпись отдельных документов (ActiveX). Фактически шифруется и подписывается, а также архивируется и протоколируется весь http-трафик в банк и из банка для обеспечения юридически значимого разбора конфликтных ситуаций.
Предлагаемая система обеспечения безопасности выполнена на основе:
Центральной системой для обеспечения безопасности является поставляемая как в составе «Интернет — Клиента», так и отдельно от него собственная система BS-Defender. Основная идея применения системы BS-Defender приведена ниже на схеме и заключается в защите всего http-трафика между банком и клиентом путем перенастройки стандартного браузера клиента или сервера Interner Information Server банка на работу через тот порт, на котором установлена система BS-Defender.
BS-Defender является «симметричной» системой, устанавливаемой в банке и автоматически у каждого клиента, не требуя ручных настроек.
Установленный в банке сервер доступа банка (СДБ) — банковская часть системы BS-Defender обеспечивает:
Собственный модуль организации защищенного Веб-сервера для «тонкого» клиента BS-Defender (устанавливается, повторимся, симметрично на сторонах банка и клиента) позволит, используя только стандартный браузер, обеспечить подпись и шифрацию каждой HTML-страницы и HTML-запроса к клиенту и от клиента. Кроме того, подписывается каждый документ. Весь документооборот является юридически значимым.
BS-Defender позволяет использовать произвольную систему криптографической защиты информации, в том числе и сертифицированную ФАПСИ. Приведенная ниже схема демонстрирует построение всего комплекса защиты в системе «Интернет — Клиент».
Приведенная выше схема содержит в себе такие элементы, как proxy-server и межсетевой экран (firewall). Таким образом, она демонстрирует всю структуру безопасности в системе «Интернет — Клиент», которая включает в себя средства обеспечения безопасности информационных ресурсов банка.
В настоящее время вопросам безопасности данных в распределенных компьютерных системах уделяется очень большое внимание. Разработано множество средств для обеспечения информационной безопасности, предназначенных для использования на различных компьютерах с разными ОС. В качестве одного из направлений можно выделить межсетевые экраны (firewalls), призванные контролировать доступ к информации со стороны пользователей внешних сетей.
Проблема межсетевого экранирования формулируется следующим образом. Пусть имеется две информационные системы или два множества информационных систем. Экран (firewall) — это средство разграничения доступа клиентов из одного множества систем к информации, хранящейся на серверах в другом множестве. Это легко увидеть на приведенной ниже иллюстрации.
Экран выполняет свои функции, контролируя все информационные потоки между этими двумя множествами информационных систем, работая как некоторая «информационная мембрана». В этом смысле экран можно представлять себе в виде набора фильтров, анализирующих проходящую через них информацию и на основе заложенных в них алгоритмов принимающих решение: пропустить эту информацию или отказать в ее пересылке. Кроме того, такая система может выполнять регистрацию событий, связанных с процессами разграничения доступа, в частности фиксировать все «незаконные» попытки доступа к информации и — дополнительно — сигнализировать о ситуациях, требующих немедленной реакции, т. е. поднимать тревогу.
Обычно экранирующие системы делают несимметричными. Для экранов определяются понятия «внутри» и «снаружи», и задача экрана состоит в защите внутренней сети от «потенциально враждебного» окружения. Важнейшим примером потенциально враждебной внешней сети является Интернет.
Firewall может строиться разными путями, используя различные механизмы:
Наиболее типичным решением проблемы обеспечения защиты от НСД со стороны внешней сети является установка proxy-сервера и межсетевого экрана (firewall). Помещение межсетевого экрана после прокси-сервера обеспечивает необходимый уровень защиты с сохранением возможности доступа клиента к Веб-серверу банка с любого компьютера из любой точки мира. Данное решение является одним из возможных и может базироваться на использовании продукта Check Point FireWall-1 компании Check Point Software Technologies, TIS Firewall Toolkit компании Trusted Information. Systems и т. п. Компания «Банк’c Софт Cистемс» на основании собственного опыта и различных технологий предлагают набор «типовых» решений для организации защиты сети банка от НСД со стороны Интернета. Выбор одного из них будет зависеть от принятой в банке технологии и норм безопасности по защите сети банка от НСД из Интернета.
Гибкость и масштабируемость системы
В основу подсистемы «Интернет — Клиент» положены широко распространенные технологии:
Как известно, технология HTML-шаблонов базируется на наборе заготовок HTML-документов, в которые, следуя определенному синтаксису, внедрены места подстановки значений. Исполняемый модуль на Веб-сервере банка, исходя из данных полученного HTTP-запроса, определяет, какой шаблон ему нужно взять, и затем заменяет места подстановки в шаблоне на текстовые фрагменты. Готовый HTML-документ отправляется клиенту.
Кроме того, в подсистеме «Интернет — Клиент» используются дополнительные технические решения.
Для обеспечения описанной функциональности в подсистеме «Интернет — Клиент» используются задачи для серверной части. Задача содержит набор указаний, представляющих собой выражения на простом внутреннем языке и описывающих:
В HTTP-запросе, наряду с остальными данными, фигурирует ссылка на ту или иную задачу. К каждому HTTP-шаблону, как правило, «привязано» несколько задач (количество задач равно количеству различных возможных переходов из HTML-документа, сформированного на основе этого шаблона). Подстановка ссылки на ту или иную задачу может осуществляться, например, с помощью простых функций на JavaScript или VBScript.
Для быстрого и наглядного написания задач и «привязки» их к шаблонам создан специальный инструмент BSI-TaskEdit, дающий возможность описывать произвольные функции на собственном встроенном языке.
Зная основы HTML, JavaScript (VBScript) и освоив встроенный простейший язык формирования задач для серверной части, можно создавать законченные системы оборота различных типов документов.
Электронная коммерция
Система «Интернет — Клиент» как часть ДБО BS-Client v.3 является мощным средством организации электронной коммерции среди клиентов банка. Действительно, в ДБО BS-Client v.3 не только нет различия между серверной (банковской) и клиентской частями, но и отсутствует понятие «дерева» системы, т. е. ни одно из ядер системы ДБО BS-Client не содержит ссылку на другие. Все ссылки реализуются на прикладном уровне. Реализована сквозная нумерация всех сгенерированных ядер BS-Client, причем двух ядер с одинаковыми номерами не существует. На прикладном уровне описываются только взаимосвязи между ядрами.
Один из способов организации электронной коммерции при помощи системы ДБО BS-Client v.3 описан ниже:
Таким образом организуется классический вариант электронной коммерции. Основным моментом здесь является то, что клиент «кА» ни разу не встречается с клиентами банков «бА» и «бБ», но в то же время оказывает им услуги электронной коммерции абсолютно защищенным и юридически значимым способом.
В данном случае банк может быть провайдером услуг по передаче информации между клиентами и получать от этого дополнительную маркетинговую и финансовую выгоду. Данная возможность дает банку неоценимый выигрыш перед конкурентами в ближайшей перспективе, поскольку банку не потребуется для организации электронной коммерции никакого дополнительного программного обеспечения — все сделает уже приобретенная система ДБО.
В данной статье сознательно опущены некоторые функции администрирования системы «Интернет — Клиент» в банке, привязки к АБС и т. д. Дело в том, что все эти функции реализуются в едином ядре ДБО, которое было подробно описано в двух предыдущих номерах журнала в статьях тематического цикла «Дистанционное банковское обслуживание».
В следующей статье данного тематического цикла речь пойдет о подсистеме «Компьютерная телефония».
Об
авторах:
Попов Алексей Юрьевич — генеральный
директор фирмы «Банк’с Софт Системс».
Яковлев Евгений
Игоревич — руководитель отдела продаж фирмы «Банк’с Софт Системс».
ЧИТАЙТЕ ТАКЖЕ:
Классика сбережений - вклад в банке. Услуги на рынке валютных обменов FOREX. Дилинговые центры FOREX. Стратегии управления инвестиционным портфелем. Оптимальный выбор — фьючерсы. Отечественный рынок производных финансовых инструментов. Есть ли вечные ценности или имеет ли смысл инвестировать в золото, серебро, платину и платиноиды? Модели ипотечного кредитования и перспективы их применения. Зарубежная недвижимость. Домик у моря. Инфляция или укрепление рубля: какое из зол меньше? Золото как инструмент оптимизации инвестиционного портфеля.Первичный и вторичный рынки ценных бумаг
425 000 000 клиентов Facebook, которые не приносят доход
Инновационные программы должны быть подвергнуты "усушке"
Лучше банка может быть только… брокер!
Что должен знать клиент, прежде чем заключить договор с банком
Ипотека: монополия или конкуренция
Патентная неизбежность для малого бизнеса
Виды инвестиционных качеств ценных бумаг и методы их оценки
Ипотека. Сегодня это слово у всех на слуху. Однако далеко не все знают...
Информация, размещенная на сайте, получена из открытых источников, не претендует на полноту, актуальность и гарантированную достоверность, не предоставляется с целью оказания консультативных услуг и не является публичной офертой к осуществлению каких-либо инвестиций. Редакция проекта и авторы текстов не несут ответственности за возможные убытки, связанные с использованием содержащейся на страницах портала bankmib.ru информации. Финансовое инвестирование сопряжено с повышенным риском, в связи с чем инвесторам необходимо провести самостоятельный анализ ситуации и объектов инвестирования перед вложением средств.